Las sanciones del Cyber Resilience Act son las multas administrativas que el Reglamento (UE) 2024/2847 fija para quien comercializa productos con elementos digitales sin cumplirlo. El artículo 64 establece tres tramos, con un máximo de 15 millones de euros o el 2,5 % del volumen de negocio anual mundial, la cifra que sea mayor. La primera obligación sancionable ya se aplica desde el 11 de septiembre de 2026, la de notificar vulnerabilidades explotadas e incidentes graves. El resto de requisitos llega el 11 de diciembre de 2027. En España falta todavía la pieza que convierte esos máximos en expedientes, la designación de autoridades y el régimen sancionador nacional. Y la multa no es la única consecuencia, porque la autoridad puede ordenar la retirada del producto y el software inseguro entra en la nueva responsabilidad por productos defectuosos.
Si necesitas abogados para adaptarte al Cyber Resilience Act, solicita una valoración inicial gratuita.
El artículo 64 del Reglamento de Ciberresiliencia reparte las infracciones en tres tramos según la obligación incumplida. En cada tramo la multa máxima es una cifra fija o un porcentaje del volumen de negocio total anual mundial del ejercicio anterior, y se aplica la que resulte mayor. El texto está en el Reglamento (UE) 2024/2847, publicado en el Diario Oficial de la Unión Europea.
| Tramo | Qué se incumple | Multa máxima |
|---|---|---|
| Primero | Requisitos esenciales de ciberseguridad del anexo I y obligaciones del fabricante de los artículos 13 y 14 | 15 millones de euros o el 2,5 % |
| Segundo | Obligaciones de representantes autorizados, importadores y distribuidores, reglas formales del marcado CE, la declaración y la documentación técnica, procedimiento de evaluación, organismos notificados y acceso de las autoridades a los datos | 10 millones de euros o el 2 % |
| Tercero | Información incorrecta, incompleta o engañosa facilitada a organismos notificados o autoridades de vigilancia del mercado que la han pedido | 5 millones de euros o el 1 % |
El porcentaje solo decide a partir de cierto tamaño. En el primer tramo, el 2,5 % supera los 15 millones cuando la empresa factura más de 600 millones de euros al año. Por debajo de esa cifra el techo son los 15 millones, y para una pyme el importe fijo es siempre el que marca el máximo.
El tramo lo decide el artículo incumplido, no la gravedad del daño causado. Una misma empresa puede cometer infracciones de tramos distintos con un solo producto, por ejemplo si lo vende sin cumplir los requisitos esenciales y además entrega a la autoridad una documentación incompleta.
El primer tramo castiga el núcleo del reglamento. Incluye comercializar un producto que no cumple los requisitos de ciberseguridad del anexo I. Incluye también cualquier obligación del fabricante del artículo 13, como la evaluación de riesgos, la gestión de vulnerabilidades durante el periodo de soporte, la documentación técnica o la declaración UE de conformidad. Y entra el artículo 14, la notificación de vulnerabilidades explotadas activamente e incidentes graves, que explicamos en el análisis de la notificación de vulnerabilidades del Cyber Resilience Act.
Este tramo no es solo para fabricantes en sentido estricto. El artículo 21 convierte en fabricante al importador o distribuidor que vende el producto con su nombre o su marca, o que lo modifica de forma sustancial. Desde ese momento responde de los artículos 13 y 14 y queda expuesto a la multa más alta.
El segundo tramo alcanza a los demás eslabones de la cadena. Los artículos 18 a 23 regulan al representante autorizado, al importador y al distribuidor, y la identificación de los operadores económicos. El tramo cubre también reglas formales sobre la declaración UE de conformidad, la colocación del marcado CE y la documentación técnica, y aplicar un procedimiento de evaluación de la conformidad que no corresponde a la categoría del producto. Completan la lista varias obligaciones de los organismos notificados y la de dar a las autoridades de vigilancia del mercado acceso a los datos y la documentación que piden.
El tercer tramo sanciona una conducta concreta, facilitar información incorrecta, incompleta o engañosa a un organismo notificado o a una autoridad de vigilancia del mercado que la ha solicitado. No exige que el producto sea inseguro. Basta con responder mal a un requerimiento.
El artículo 64.10 establece dos excepciones. Las microempresas y las pequeñas empresas fabricantes no pueden ser multadas por incumplir el plazo de la alerta temprana de 24 horas, tanto en vulnerabilidades explotadas como en incidentes graves. Los administradores de comunidad de programas informáticos de código abierto no pueden ser multados por ninguna infracción del reglamento.
La primera excepción es estrecha. Cubre solo el plazo de la alerta temprana. No cubre el deber de notificar, ni la notificación de 72 horas, ni el informe final. Una pequeña empresa que avisa tarde queda protegida frente a la multa por el retraso, y una que no avisa sigue expuesta al primer tramo. Pequeña empresa es la que tiene menos de 50 trabajadores y un volumen de negocio o un balance anual de hasta 10 millones de euros, según la Recomendación 2003/361/CE a la que remite el reglamento. Una mediana empresa ya no disfruta de la excepción.
El administrador de comunidad de código abierto es una figura propia del Cyber Resilience Act. Es la persona jurídica, distinta del fabricante, que da soporte sostenido al desarrollo de software libre destinado a actividades comerciales, como algunas fundaciones. Tiene obligaciones ligeras en el artículo 24 y no responde con multa de ninguna de ellas.
Los importes del artículo 64 son máximos. Para fijar la cuantía concreta, la autoridad tiene en cuenta todas las circunstancias del caso y, en particular, tres criterios del artículo 64.5.
El segundo criterio tiene alcance europeo. Las autoridades que multan informan a las de los demás Estados miembros a través del sistema de información de vigilancia del mercado, así que una sanción en otro país cuenta como antecedente en España. La multa, además, se suma a cualquier medida correctora o restrictiva que la autoridad adopte por la misma infracción.
Para muchas empresas la medida más cara no es la multa, es perder el producto. Cuando la autoridad de vigilancia del mercado considera que un producto presenta un riesgo de ciberseguridad significativo, lo evalúa con el CSIRT. Si no cumple, exige al operador que lo corrija, lo retire o lo recupere en un plazo proporcional al riesgo, según el artículo 54.
El artículo 58 prevé una vía más rápida para los incumplimientos formales. La autoridad requiere al fabricante que los subsane cuando detecta alguno de estos seis supuestos:
Si el incumplimiento persiste, el Estado miembro restringe o prohíbe la comercialización del producto, o se asegura de que se recupera o se retira del mercado. Las autoridades pueden además organizar barridos, controles simultáneos coordinados por la Comisión sobre una categoría de productos, que pueden incluir compras con identidad encubierta, según el artículo 60.
En octubre de 2026 España todavía no ha designado formalmente sus autoridades del Cyber Resilience Act ni ha publicado el régimen sancionador que el artículo 64.1 encarga a cada Estado miembro. El proyecto de real decreto de designación, sometido a audiencia pública en diciembre de 2025, atribuye la vigilancia del mercado a la Secretaría de Estado de Telecomunicaciones e Infraestructuras Digitales y la condición de autoridad notificante al Centro Criptológico Nacional. No incluye un régimen de infracciones y sanciones.
Eso no suspende ninguna obligación. El reglamento es directamente aplicable y la notificación de vulnerabilidades rige desde el 11 de septiembre de 2026, con INCIBE como CSIRT coordinador de España en la lista de ENISA. Lo que queda abierto es si un incumplimiento cometido antes de que exista el régimen español podrá sancionarse después, porque el principio de legalidad exige que la sanción esté prevista cuando se comete la infracción. Esa duda no protege frente a las medidas sobre el producto ni frente a la responsabilidad civil, que no dependen del régimen sancionador.
El Cyber Resilience Act abre dos frentes que no pasan por la autoridad. El artículo 65 permite que las infracciones del reglamento que perjudiquen los intereses colectivos de los consumidores se persigan mediante acciones de representación, con arreglo a la Directiva (UE) 2020/1828. Una asociación de consumidores puede así reclamar por un producto inseguro vendido en masa.
El segundo frente es la nueva Directiva (UE) 2024/2853 sobre responsabilidad por los daños causados por productos defectuosos. Considera producto a los programas informáticos y tiene en cuenta los requisitos de ciberseguridad al valorar si un producto es defectuoso. Tampoco exime al fabricante cuando el defecto se debe a la falta de las actualizaciones de seguridad que controla. Se aplica a los productos comercializados después del 9 de diciembre de 2026, fecha límite para que los Estados la transpongan. Los daños indemnizables son la muerte o las lesiones, los daños a bienes y la destrucción o corrupción de datos que no se usen con fines profesionales.
Un mismo incidente puede activar además otras normas. Si el fabricante es entidad obligada por la Directiva NIS2, tendrá su propio deber de notificar, y si hay datos personales afectados entra en juego el RGPD, con autoridades y plazos distintos.
El caso es ficticio y sirve para ver cómo se combinan las reglas. Lumen Hogar, S.L. fabrica en Vigo cámaras de seguridad para viviendas, con 32 empleados y 8 millones de euros de facturación. Vende en España y Portugal desde 2025. El 2 de octubre de 2026 su equipo técnico confirma que una vulnerabilidad del firmware se está explotando para acceder a las cámaras.
La empresa envía la alerta temprana a las 40 horas, fuera del plazo de 24, y la notificación completa antes de que se cumplan 72 horas desde que conoció el fallo. Como es pequeña empresa, el retraso de la alerta no puede multarse. Si no hubiera notificado, la infracción del artículo 14 caería en el primer tramo, con un máximo de 15 millones de euros, porque el 2,5 % de su facturación sería una cifra menor. Que las cámaras se vendieran en 2025 no la libera, porque la obligación de notificar alcanza a todos los productos comercializados antes del 11 de diciembre de 2027.
Si Lumen Hogar tardara semanas en publicar el parche, la autoridad de vigilancia del mercado podría exigirle medidas correctoras o la retirada de las cámaras en cuanto esté designada. Y para las cámaras que venda después del 9 de diciembre de 2026, un daño causado por la falta de actualización de seguridad podría reclamarse por la vía de la responsabilidad por productos defectuosos.
La clasificación de este producto, que como cámara de seguridad doméstica es importante de clase I, se explica en la guía de clasificación de productos del Cyber Resilience Act. El marco completo del reglamento está en nuestra guía sobre qué es el Cyber Resilience Act y a qué empresas obliga.
La multa máxima es de 15 millones de euros o el 2,5 % del volumen de negocio total anual mundial del ejercicio anterior, la cifra que sea mayor. Se aplica por incumplir los requisitos esenciales de ciberseguridad del anexo I o las obligaciones del fabricante de los artículos 13 y 14, incluida la notificación de vulnerabilidades explotadas. Los otros dos tramos llegan a 10 millones o el 2 % y a 5 millones o el 1 %.
La obligación de notificar rige desde el 11 de septiembre de 2026. En octubre de 2026, sin embargo, España todavía no ha designado sus autoridades de vigilancia del mercado ni ha publicado el régimen sancionador que exige el artículo 64.1. Si podrán sancionarse después incumplimientos anteriores a ese régimen es una cuestión abierta. La obligación no está en duda, y no cumplirla expone a medidas sobre el producto y a reclamaciones civiles.
Depende de su tamaño y del plazo incumplido. Las microempresas y las pequeñas empresas no pueden ser multadas por pasarse del plazo de la alerta temprana de 24 horas. Sí pueden serlo por no notificar, por incumplir la notificación de 72 horas o el informe final. Las medianas empresas no tienen esta excepción.
La falta de marcado CE es un incumplimiento formal del artículo 58. La autoridad de vigilancia del mercado exigirá subsanarlo y, si persiste, restringirá o prohibirá la venta del producto o se asegurará de que se retira o recupera del mercado. Además, colocar el marcado forma parte de las obligaciones del fabricante del artículo 13, así que su falta puede multarse en el primer tramo cuando esté en vigor el régimen sancionador.
Sí. El distribuidor tiene obligaciones propias en el artículo 20, como comprobar que el producto lleva el marcado CE y la documentación exigida. Su incumplimiento cae en el segundo tramo, de hasta 10 millones de euros o el 2 %. Si vende el producto con su nombre o su marca, o lo modifica de forma sustancial, pasa a ser fabricante y responde en el primer tramo.
El régimen sancionador del Cyber Resilience Act llega a España por piezas. La obligación de notificar ya se aplica, los requisitos del producto se aplicarán en diciembre de 2027 y las autoridades que sancionan todavía no están designadas. Ese desfase es tiempo útil para ordenar la documentación, el circuito de notificación y los contratos con proveedores antes de que exista quien revise. En Innovatech acompañamos a fabricantes, importadores y distribuidores en la adaptación al Cyber Resilience Act. Escríbenos y te damos una valoración inicial gratuita.
Marta Suárez-Mansilla, Socia Directora de Innovatech y abogada que ejerce en derecho tecnológico. Formada en Copyright por Harvard Law School y en Blockchain por BerkeleyX, acumula más de 8 años de experiencia asesorando a empresas tecnológicas.
